セルフサービス登録

circle-info

SCEPman バージョン 2.9 以上に適用されます

クライアントが SCEP を使わずに自身のために証明書を登録するには、SCEPman REST API を使用できます。ただし、任意の証明書を登録できてはならず、自身の識別情報に結び付けられた証明書のみを登録できるようにする必要があります。したがって、SCEPman API にはこれを可能にするためにユーザー/グループに割り当てられるロールがあります。

前提条件

  • このロールは SCEPman 2.9 以降に含まれています。これより前に SCEPman をインストールした場合は、次の インストールスクリプト を再度実行してこのロールを表示させる必要があります。

セルフサービス権限の割り当て

SCEPman-api のアプリ登録でセルフサービスロールが存在することを確認できます:

SCEPman-api のエンタープライズアプリケーションでユーザーおよびグループに対するロール割り当てを作成できます。

証明書登録リクエスト

セルフサービスロールを持つユーザーは、次の属性を持つ証明書のみを登録できます。(これらは、たとえば SCEP プロファイルを介して証明書を登録する際に選択する属性と同じです)。証明書の有効性は、Intune または Entra ID のデバイスオブジェクト、または Intune に登録された証明書と同様に Entra ID のユーザーオブジェクトに結び付けられます。 Intune たとえば)。証明書の有効性は、Intune または Entra ID のデバイスオブジェクト、または Intune 登録済み証明書と同様に Entra ID のユーザーオブジェクトに結び付けられます。

circle-info

当社の事前用意された登録スクリプトを使用している場合は、 セクション ユースケースでは、自動的にこれらの要件に従ったリクエストが生成されます。

デバイス証明書

Subject Alternative Name (SAN) に次のいずれかを含める必要があります IntuneDeviceID://<IntuneDeviceId> という形式の URI として、ここで <IntuneDeviceId> 中括弧なしのものは Intune におけるデバイスのデバイス ID です。あるいは Subject の CN フィールドが Entra ID のデバイス ID または Intune デバイス ID でなければなりません。

フィールド

サブジェクト

CN=<AAD_Device_Id> または CN=<DeviceId>ここでデバイスはユーザーが所有するデバイスです。

SAN (URI)

IntuneDeviceId://<IntuneDeviceId>

基本制約

Subject Type=End Entity

拡張キー使用法 (EKUs)

次の項目から

これでこのプロファイルをデバイスに展開できます。信頼された証明書プロファイルと同じグループを割り当てに使用してください。

フィールド

サブジェクト

CN=<DisplayName>

SAN (Other Name/UPN)

<UserPrincipalName>

基本制約

Subject Type=End Entity

拡張キー使用法 (EKUs)

次の項目から

最終更新

役に立ちましたか?